Udhaifu muhimu wa siku sifuri (CVE-2021-44228) uligunduliwa hivi karibuni katika Apache Log4J, maktaba maarufu ya kumbukumbu ya chanzo huria ya Java inayotumika katika programu nyingi duniani kote.
Kiwango cha juu cha uwezekano wa kuathiriwa kimetambuliwa kama 'Log4Shell', ambayo, ikiwa itatumiwa, inaweza kuruhusu mvamizi wa mbali kuchukua udhibiti wa mifumo hatarishi na kutekeleza msimbo kiholela akiwa mbali.
Kulingana na baadhi ya watafiti wa usalama, dosari hiyo ndiyo mbaya zaidi iliyogunduliwa katika muongo mmoja uliopita kutokana na urahisi wa unyonyaji na idadi kubwa ya maombi ya biashara yaliyoathiriwa na huduma za wingu. Ni hatari ya hali ya juu zaidi ya kiusalama kwenye mtandao kwa sasa na inakuja na alama ya ukali ya 10, ukadiriaji wa juu zaidi wa ukali iwezekanavyo.
Baada ya Log4Shell, watafiti wa usalama waligundua udhaifu zaidi katika maktaba sawa ya Log4j. Athari hizi mpya ni - CVE-2021-45046 - utekelezaji wa msimbo wa Mbali, CVE-2021-45105 - kunyimwa huduma na CVE-2021-4104 - utekelezaji wa msimbo wa mbali.
Apache ilishughulikia athari hii kwa kutoa kiraka na ushauri wa usalama wenye maelezo ya kupunguza.
Ni nini hatari ya Apache Log4J "Log4Shell"?
Log4j ni programu huria ya ukataji miti inayotegemea Java katika Huduma za Kuweka Magogo za Apache. Kuweka data isiyoaminika au inayodhibitiwa na mtumiaji kwa toleo hatarishi la Log4J kunaweza kusababisha Utekelezaji wa Msimbo wa Mbali (RCE) dhidi ya programu yako. Hii ni pamoja na data isiyoaminika iliyotolewa katika hitilafu zilizoingia kama vile ufuatiliaji usiofuata kanuni, kushindwa kwa uthibitishaji, na vivekta vingine visivyotarajiwa vya ingizo linalodhibitiwa na mtumiaji.
Invulnerable Log4j, mshambulizi ambaye hajaidhinishwa na wa mbali, anaweza kuitumia vibaya kwa kutuma ombi la sindano ya JNDI iliyoundwa mahususi kwa seva inayolengwa na kuandika katika faili ya kumbukumbu, na hivyo kusababisha utekelezaji wa msimbo kiholela. Hii iliruhusu washambuliaji kuingiza upakiaji hasidi kutoka kwa seva za LDAP au huduma zingine za JNDI kama vile DNS, RMI, NIS, NDS, CORBA na IIOP wakati utaratibu wa kutafuta ujumbe umewashwa.
- Matoleo ya Log4j yaliyoathiriwa: Matoleo yote kutoka 2.0-beta9 hadi 2.14.1
- Ukali: Muhimu
Kwa nini uwezekano wa kuathiriwa wa "Log4Shell" ni muhimu?
Mshambulizi ambaye hajaidhinishwa na wa mbali anaweza kutumia athari hii katika maombi rahisi ya wavuti ambayo yanalenga mifumo hatarishi iliyotambuliwa. Unyonyaji uliofanikiwa unaweza kusababisha utekelezaji wa nambari kiholela, na mvamizi anaweza kuchukua udhibiti kamili wa mfumo.
Apache Log4j inatumika sana katika huduma za programu za wingu na biashara, kwa hivyo misimbo inayopatikana hadharani, unyonyaji na mbinu za kukwepa kugundua hufanya uwezekano huu kuwa hatari sana.
CVE-2021-45046 , CVE-2021-45105 , CVE-2021-4104 katika logi 4j:
CVE-2021-45046 inaathiri matoleo kutoka 2.0-beta9 hadi 2.15.0 bila kujumuisha 2.12.2. Hapo awali ilitambuliwa kama ukali wa "Chini", baadaye huhamishiwa kwenye udhaifu wa utekelezaji wa msimbo wa mbali wa "Muhimu". Kwa kuweka kumbukumbu kwa kutumia Mpangilio wa Sampuli usio chaguo-msingi wenye Utafutaji wa Muktadha na udhibiti wa muundo wa Ramani ya Muktadha wa Uzi (MCD), mshambuliaji anaweza kutengeneza ingizo hasidi kwa kutumia muundo wa Utafutaji wa JNDI, ambao unaweza kusababisha DOS au uvujaji wa taarifa na utekelezaji wa msimbo wa mbali.
- Matoleo ya Log4j yaliyoathiriwa: Matoleo yote 0-beta9 hadi 2.15.0 bila kujumuisha 2.12.2
- Ukali: Muhimu
CVE-2021-45105 inaathiri matoleo ya Log4j kutoka 2.0-beta9 hadi 2.16.0 ambapo usanidi usio chaguo-msingi ni ule ule. Mshambuliaji anaweza kutuma maombi yaliyotengenezwa kwa kutumia utafutaji wa kurudiarudia, ambao hudhibiti data ya Ramani ya Muktadha wa Uzi ili kusababisha udhaifu wa kukataliwa kwa huduma.
- Matoleo ya Log4j yaliyoathiriwa: Matoleo yote kutoka 2.0-beta9 hadi 2.16.0
- Ukali: High
CVE-2021-4104 inaathiri toleo la Log4j 1.2 wakati Log4j imewekwa ili kutumia JMSAppender kutekeleza maombi ya JNDI ambayo yanaweza kusababisha utekelezaji wa msimbo wa mbali.
- Matoleo ya Log4j yaliyoathiriwa: toleo la 1.2
- Ukali: High
Kupunguza "Log4Shell"
- Sasisha mara moja hadi toleo la hivi punde la Apache Log4j kutoka hapa.
- Tafadhali rejea kwa Ushauri wa muuzaji.
- Sasisha masuluhisho ya usalama wa Mtandao na miisho kwa ufafanuzi wa hivi punde.
Seqrite Ufikiaji wa "Log4Shell"
Tumetoa sheria za IPS ili kutambua na kuzuia mashambulizi ya mbali yanayotumia usakinishaji hatari wa Log4j. Tutaendelea kufuatilia matukio kuhusu tishio hili na kuboresha utambuzi wetu ikihitajika. Tunawashauri wateja wetu wote kubandika mifumo yao ipasavyo na kusasisha programu ya kuzuia virusi kwa masasisho ya hivi punde ya VDB.
